блокування трафіку SMB із бічних з'єднань, а також вхід у мережу або вихід із неї;

Застосовується до
Windows Server version 1909 Windows Server version 1903 Windows Server 2019 Windows 10, version 1809, all editions Windows Server version 1803 Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows Server 2016 Windows 10, version 1607, all editions Windows 10 Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 for Embedded Systems Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 Foundation Windows Server 2008 for Itanium-Based Systems

Зведення

Блок серверних повідомлень (SMB) — це протокол для мережевого спільного доступу до файлів і структури даних. Малий і середній бізнес використовують мільярди пристроїв у різних операційних системах, зокрема Windows, MacOS, iOS, Linux та Android. Клієнти використовують протокол SMB для доступу до даних на серверах. Це дає змогу обмінюватися файлами, централізовано керувати даними та зменшити потребу в сховищі для мобільних пристроїв. Сервери також використовують SMB як частину програмно-визначеного центру обробки даних для таких робочих навантажень, як кластеризація та реплікація.

Оскільки SMB – це віддалена файлова система, для неї потрібен захист від атак, які можуть обманом змусити комп'ютер із Windows підключитися до зловмисного сервера, що працює в надійній мережі, або на віддалений сервер за межами мережевого периметра. Практичні поради та конфігурації брандмауера можуть посилити безпеку та запобігти витоку зловмисного трафіку з комп'ютера або його мережі.

Вплив змін

Блокування підключення до протоколу SMB може перешкоджати роботі різних програм і служб. Список програм і служб Windows і Windows Server, які можуть припинити роботу в цій ситуації, див. в розділі Огляд служби та вимоги до мережевих портів для Windows

Додаткові відомості

Наближення до периметра

Брандмауери периметра обладнання та приладів, розташовані на межі мережі, мають блокувати небажаний зв'язок (з Інтернету) і вихідний трафік (до Інтернету) для наведених далі портів.
 

Прикладний протокол Protocol (Протокол) Порт
Для малого й середнього бізнесу TCP 445
Розпізнавання імен NetBIOS Функція UDP 137
Служба дейтаграм NetBIOS Функція UDP 138
Служба сеансів NetBIOS TCP 139

Малоймовірно, що будь-яке повідомлення малого та середнього бізнесу, яке походить з Інтернету або призначене для Інтернету, є законним. В основному це може бути хмарний сервер або служба, як-от Azure Files. Слід створити обмеження на основі IP-адрес у брандмауері периметра, щоб дозволити доступ лише до цих кінцевих точок. Організації можуть дозволити доступ з порту 445 до певних Azure діапазонів IP-адрес центру обробки даних і O365, щоб забезпечити гібридні сценарії, за яких локальні клієнти (за корпоративним брандмауером) використовують порт SMB для зв'язку з файловим сховищем Azure. Також слід дозволити лише SMB 3. x трафіку і вимагають шифрування SMB AES-128. Додаткову інформацію можна знайти в розділі «Посилання».

Примітка Використання NetBIOS для перенесення SMB закінчилося у Windows Vista, Windows ServerWindows Server 2008, а у всіх пізніших операційних системах Microsoft, коли Microsoft представила SMB 2.02. Однак у вашому середовищі може використовуватися програмне забезпечення та пристрої, відмінні від Windows. Слід вимкнути та видалити протокол SMB1, якщо ви ще цього не зробили, оскільки він усе ще використовує NetBIOS. Пізніші версії Windows ServerWindows Server і Windows більше не інсталюють SMB1 за замовчуванням і автоматично видалять його, якщо буде дозволено.

Наближення брандмауера для Захисника Windows

Усі підтримувані версії Windows і Windows Server включають Брандмауер для Захисника Windows, який раніше називався Брандмауер Windows. Цей брандмауер забезпечує додатковий захист для пристроїв, особливо коли вони переміщуються за межі мережі або коли працюють у ній.

Брандмауер для Захисника Windows має окремі профілі для певних типів мереж: доменні, приватні та гостьові та загальнодоступні. Гостьова або загальнодоступна мережа зазвичай отримує за замовчуванням набагато суворіші обмеження, ніж надійніші доменні або приватні мережі. Ви можете зіткнутися з різними обмеженнями малого й середнього бізнесу для цих мереж залежно від ваших оцінок загроз і операційних потреб.

Вхідні підключення до комп'ютера

Для клієнтів і серверів Windows, на яких не розміщено спільні ресурси SMB, можна заблокувати весь вхідний трафік SMB за допомогою Брандмауера для Захисника Windows, щоб запобігти віддаленим підключенням від зловмисних або уражених пристроїв. У Брандмауері для Захисника Windows це стосується наведених нижче правил вхідних підключень.

Ім’я Досьє Увімкнуто
Спільний доступ до файлів і принтерів (SMB-In) Усі Ні
Служба Netlogon Service (NP-In) Усі Ні
Віддалене керування журналами подій (NP-In) Усі Ні
Віддалене керування службою (NP-In) Усі Ні

Також слід створити нове правило блокування, щоб перевизначити будь-які інші правила вхідного брандмауера. Використовуйте наведені нижче рекомендовані параметри для будь-яких клієнтів або серверів Windows, на яких не розміщено спільні ресурси SMB.

  • Назва: блокувати всі вхідні повідомлення SMB 445
  • Опис: блокує весь вхідний трафік TCP 445 SMB. Не застосовується до контролерів доменів або комп'ютерів, на яких розміщено спільні ресурси SMB.
  • Дія: блокування підключення
  • Програми: Усі
  • Віддалені комп'ютери: будь-які
  • Тип протоколу: TCP
  • Місцевий порт: 445
  • Віддалений порт: будь-який
  • Профілі: Усі
  • Область (локальна IP-адреса): будь-яка
  • Область (віддалена IP-адреса): будь-яка
  • Обхід країв: блоковий обхід країв

Не можна глобально блокувати вхідний трафік SMB для контролерів домену або файлових серверів. Однак ви можете обмежити доступ до них із довірених діапазонів IP-адрес і пристроїв, щоб зменшити їхню поверхню атаки. Крім того, їх слід обмежити профілями "Домен" або "Приватний" брандмауер і не дозволяти гостьовий/публічний трафік.

Примітка Брандмауер Windows блокує всі вхідні зв'язки SMB за замовчуванням, починаючи з Windows XP SP2 та Windows ServerWindows Server 2003 SP1. Пристрої Windows дозволяють вхідний зв'язок SMB, лише якщо адміністратор створює спільний ресурс SMB або змінює стандартні параметри брандмауера. Не варто довіряти тому, що стандартний запуск буде залишатися на своїх місцях на всіх пристроях. Завжди перевіряйте та активно керуйте параметрами та їх бажаним станом за допомогою Групова політика або інших інструментів керування.

Докладні відомості див. в статтях "Проектування брандмауера для Захисника Windows із розширеною стратегією безпеки" та "Посібник із розгортання за допомогою розширеної безпеки" брандмауера для Захисника Windows

Вихідні підключення з комп'ютера

Клієнти та сервери Windows потребують вихідних підключень SMB, щоб застосовувати групову політику від контролерів доменів, а також щоб користувачі й програми могли отримувати доступ до даних на файлових серверах, тому слід проявити обережність під час створення правил брандмауера, щоб запобігти зловмисним бічним підключенням або підключенням до Інтернету. За замовчуванням у клієнті Windows або на сервері, що підключається до спільних ресурсів SMB, немає блокувань вихідних підключень, тому потрібно створити нові правила блокування.

Також слід створити нове правило блокування, щоб перевизначити будь-які інші правила вхідного брандмауера. Використовуйте наведені нижче рекомендовані параметри для всіх клієнтів або серверів Windows, на яких не розміщено спільні ресурси SMB.

гостьові/загальнодоступні (недовірені) мережі

  • Назва: Блокувати вихідний гість/загальнодоступний SMB 445
  • Опис: блокує весь вихідний трафік TCP 445 SMB у ненадійній мережі
  • Дія: блокування підключення
  • Програми: Усі
  • Віддалені комп'ютери: будь-які
  • Тип протоколу: TCP
  • Локальний порт: будь-який
  • Віддалений порт: 445
  • Профілі: гостьові/загальнодоступні
  • Область (локальна IP-адреса): будь-яка
  • Область (віддалена IP-адреса): будь-яка
  • Обхід країв: блоковий обхід країв

Примітка Користувачам невеликих офісів і домашніх офісів або мобільних пристроїв, які працюють у корпоративних надійних мережах, а потім підключаються до домашньої мережі, слід бути обережними, перш ніж блокувати загальнодоступну вихідну мережу. Це може перешкодити доступу до локальних пристроїв NAS або певних принтерів.

Приватні/доменні (довірені) мережі

  • Ім'я: Дозволити вихідний домен або приватний SMB 445
  • Опис: уможливлює вихідний трафік SMB TCP 445 лише на контролери домену та файлові сервери в довіреній мережі
  • Дія: дозвольте підключення, якщо воно безпечне
  • Customize Allow if Secure Settings: виберіть один із параметрів, установіть Правила блокування перевизначення = ON
  • Програми: Усі
  • Тип протоколу: TCP
  • Локальний порт: будь-який
  • Віддалений порт: 445
  • Профілі: приватний/домен
  • Область (локальна IP-адреса): будь-яка
  • Область (віддалена IP-адреса):список IP-адрес> контролера домену та файлового сервера.<
  • Обхід країв: блоковий обхід країв

Примітка Крім того, можна використовувати віддалені комп'ютери замість віддалених IP-адрес, якщо для захищеного підключення використовується автентифікація, яка засвідчує особу комп'ютера. Перегляньте документацію Брандмауера для Захисника , щоб дізнатися більше про "Дозволити підключення, якщо воно безпечне" та параметри "Віддалений комп'ютер".

  • Ім'я: Блокувати вихідний домен/приватний SMB 445
  • Опис: блокує вихідний трафік SMB TCP 445. Перевизначення за допомогою правила "Дозволити вихідний домен/приватний SMB 445"
  • Дія: блокування підключення
  • Програми: Усі
  • Віддалені комп'ютери: Н/Д
  • Тип протоколу: TCP
  • Локальний порт: будь-який
  • Віддалений порт: 445
  • Профілі: приватний/домен
  • Область (локальна IP-адреса): будь-яка
  • Область (віддалена IP-адреса): Н/Д
  • Обхід країв: блоковий обхід країв

Не можна глобально блокувати вихідний трафік SMB від комп'ютерів до контролерів домену або файлових серверів. Однак ви можете обмежити доступ до них із довірених діапазонів IP-адрес і пристроїв, щоб зменшити їхню поверхню атаки.

Докладні відомості див. в статтях "Проектування брандмауера для Захисника Windows із розширеною стратегією безпеки" та "Посібник із розгортання за допомогою розширеної безпеки" брандмауера для Захисника Windows

Правила підключення до Інтернету

Щоб застосувати винятки правила вихідного брандмауера для параметрів "Дозволити підключення, якщо воно безпечне" та "Дозволити підключення, використовувати нульову інкапсуляцію", необхідно застосувати правило підключення безпеки. Якщо це правило не встановлено на всіх комп'ютерах із Windows і Windows Server, автентифікація завершується помилкою, а SMB блокується на виході.

Наприклад, потрібні такі параметри:

  • Тип правила: Ізоляція
  • вимоги: запит автентифікації для вхідних і вихідних підключень
  • Спосіб автентифікації: комп'ютер і користувач (Kerberos V5)
  • Профіль: доменний, приватний, публічний
  • Назва: Ізоляція Автентифікація ESP для перевизначень SMB

Докладні відомості про правила безпеки підключення див. в таких статтях:

Служба робочих станцій і серверів Windows

Для споживацьких або сильно ізольованих керованих комп'ютерів, які взагалі не потребують малого та середнього бізнесу, можна вимкнути серверні служби або служби робочої станції. Це можна зробити вручну за допомогою оснастки "Services" (Services.msc) і командлета PowerShell Set-Service або Групова політика Preferences. Якщо припинити й вимкнути ці служби, малий та середній бізнес більше не зможе здійснювати вихідні з'єднання або отримувати вхідні.

Не можна вимикати службу сервера на контролерах доменів або файлових серверах, інакше ніякі клієнти не зможуть застосовувати групові політики або підключатися до своїх даних. Не можна вимикати службу Workstation на комп'ютерах, які є членами домену Active Directory, інакше до них більше не застосовуватиметься групова політика.

Посилання

Проектування брандмауера для Захисника Windows із використанням розширеної стратегії безпеки
Посібник із розгортання брандмауера для Захисника Windows із розширеним захистом
AzureAzure remote apps
AzureAzure Azure datacenter IP addresses
IP-адреси Microsoft O365